Журналирование

Общие настройки журналирования

В подразделе журналирования («Система» - «Настройки» - «Журналирование») содержатся настройки, позволяющие управлять журналированием в системе.

Общие параметры журналирования:

  • «Обратный порядок отображения» – при включении данного параметра последние записи в журнале отображаются сверху списка;

  • «Размер журнала (байт)» – в поле существует возможность задать размер файлов журнала в диапазоне от 5120 до 100000000 байт, по умолчанию размер 500 Кб;

  • «Журнал веб-сервера» – при включении данного параметра ошибки веб-сервера, в том числе портала авторизации, будут записаны в главный системный журнал;

  • «Локальные записи» – при включении данного параметра запись журнала на локальный диск производиться не будет;

  • «Сброс записей» – при нажатии кнопки «Очистить файлы журналов» будет произведена очистка всех локальных журналов.

Для большинства журналов доступны:

  • возможность сохранения записей в текстовый файл с помощью кнопок:

    • «bttn.dwnld» – сохраняет записи журнала, представленные в данный момент в форме;

    • «bttn.save» – сохраняет все записи журнала;

  • удаление записей с помощью кнопок «Очистить журнал» или «bttn.del»;

  • поиск в журнале с помощью строки поиска (см. Рисунок – Строка поиска);

    ../../../_images/fw.rp.30.1.1.png

    Рисунок – Строка поиска

  • настройка фильтрации, обновление, выбор количества строк и столбцов записей журнала с помощью блока кнопок управления отображением записей журнала (см. Рисунок – Блок кнопок управления отображением записей журнала).

    ../../../_images/fw.rp.30.1.2.png

    Рисунок – Блок кнопок управления отображением записей журнала

Настройки журналирования событий МЭ

Выбор регистрируемых событий для журналирования межсетевого экрана производится в подразделе журналирования («Система» - «Настройки» - «Журналирование») (см. Рисунок – Настройка журналирования).

../../../_images/fw.rp.30.1.1.1.png

Рисунок – Настройка журналирования

В данном подразделе существует возможность выбрать события, генерируемые ARMA FW и подлежащие журналированию.

Выбор событий осуществляется установкой/снятием флажка напротив события, для применения изменения необходимо нажать кнопку «Сохранить». По умолчанию флажки установлены напротив всех событий.

Существует возможность журналировать пакеты, соответствующие правилам МЭ. Для этого необходимо в параметрах создаваемого/созданного правила (см. Создание правил межсетевого экранирования) установить флажок напротив параметра «Журналирование» (см. Рисунок – Включение журналирования для правил МЭ).

Примечание

В случае включения параметра «Журналирование» необходимо заполнить поле параметра «Описание» для настраиваемого правила МЭ.

../../../_images/fw.rp.30.1.1.2.png

Рисунок – Включение журналирования для правил МЭ

Настройки журналирования действий пользователей

Для включения журналирования действий пользователей необходимо перейти в подраздел администрирования ARMA FW («Система» - «Настройки» - «Администрирование») и поставить флажок в поле «Журнал доступа». Для сохранения изменений необходимо нажать кнопку «Сохранить».

Журналы МЭ

Журналы МЭ находятся в подразделе журналов МЭ («Межсетевой экран» - «Журналы»).

Журналы МЭ в ARMA FW делятся на два вида:

  • «В реальном времени»;

  • «Открытый вид».

Дополнительно присутствует подраздел «Обзор», содержащий в себе различные круговые диаграммы.

Журнал «В реальном времени»

Журнал отображает события МЭ в режиме реального времени в виде списка с динамическим изменением (см. Рисунок – Журнал событий МЭ в реальном времени). Блокированные пакеты выделяются красным цветом, разрешённые – зелёным.

Нажатие кнопки «bttn.i» напротив записи откроет форму с дополнительной информацией о записи.

../../../_images/fw.rp.30.2.1.1.png

Рисунок – Журнал событий МЭ в реальном времени

Журнал «Открытый вид»

Журнал (см. Рисунок – Журнал событий МЭ, открытый вид) хранит в оригинальном формате, в виде одной текстовой строки, без дополнительной обработки, следующие события МЭ:

  • общие правила;

  • правила конкретных интерфейсов;

  • API правила;

  • автоматически генерируемые правила МЭ при включении отдельных опций веб-интерфейса.

При нажатии кнопки «Очистить журнал» в нижней части страницы будет предложено удалить весь журнал МЭ.

../../../_images/fw.rp.30.2.2.1.png

Рисунок – Журнал событий МЭ, открытый вид

Подраздел «Обзор»

Подраздел содержит в себе следующие круговые диаграммы:

  • «Действия» – отображает процентное соотношение основных действий, которые были применены правилами: «pass» – разрешить / «block» («drop»/«reject») – блокировать;

  • «Интерфейсы» – отображает процентное соотношение интерфейсов, на которых срабатывали правила. На данной диаграмме возможно проанализировать, на каком интерфейсе правила срабатывают чаще;

  • «Протоколы» – отображает процентное соотношение протоколов, при работе которых были сработаны правила МЭ: UDP, TCP, ICMP, и т.д.;

  • «IP-адреса источника» – отображает процентное соотношение IP-адресов, с которых отправлялись пакеты, отмеченные в сработавшем правиле МЭ;

  • «IP-адреса назначения» – отображает процентное соотношение IP-адресов, для которых отправлялись пакеты, отмеченные в сработавшем правиле МЭ;

  • «Порты источника» – отображает процентное соотношение портов источников, с которых отправлялись пакеты, отмеченные в сработавшем правиле МЭ;

  • «Порты назначения» – отображает процентное соотношение портов назначения, для которых отправлялись пакеты, отмеченные в сработавшем правиле МЭ.

Журналы СОВ

Настройка журналирования СОВ производится в подразделе администрирования СОВ («Обнаружение вторжений» - «Администрирование»), вкладка «Настройки».

Имеются 4 параметра для управления журналированием событий СОВ:

  • «Архивировать журнал» – задаёт периодичность архивирования журналов предупреждений СОВ, по умолчанию – каждое воскресенье в 23:00;

  • «Сохранить журналы» – указывает количество файлов журналов СОВ, хранящихся в ARMA FW;

  • «Содержимое пакета для журнала» – добавляет в журнал полезную нагрузку пакета трафика;

  • «Журналировать пакет» – добавляет в журнал весь пакет трафика.

Параметры «Содержимое пакета для журнала» и «Журналировать пакет» доступны при переключении выключателя «расширенный режим».

Для СОВ предусмотрено два журнала:

  • «Журнал работы СОВ»;

  • «Журнал ошибок работы сигнатур СОВ».

Журнал ошибок работы сигнатур СОВ

Журнал (см. Рисунок – Журнал ошибок работы сигнатур СОВ) расположен на вкладке «Журналирование» подраздела администрирования СОВ («Обнаружение вторжений» - «Администрирование») и разделён на две части:

  • «Журнал СОВ» – хранит записи, содержащие ошибки и предупреждения ПО «Suricata» о невозможности запустить или включить какие-либо сигнатуры с указанием причины;

  • «Журнал загрузки правил» – хранит записи, содержащие ошибки и предупреждения загрузки правил СОВ.

Переключение происходит в выпадающем списке в верхней части формы подраздела. Также в верхней части формы подраздела находятся форма поиска и выпадающий список выбора уровня сообщений.

При нажатии кнопки «Очистить журнал» в нижней части формы будет предложено удалить весь журнал МЭ.

../../../_images/fw.rp.30.3.1.1.png

Рисунок – Журнал ошибок работы сигнатур СОВ

Журнал предупреждений СОВ

Журнал (см. Рисунок – Журнал предупреждений СОВ) хранит записи о срабатывании правилах СОВ. Журнал расположен в подразделе предупреждений СОВ («Обнаружение вторжений» - «Предупреждения (Alerts)»).

../../../_images/fw.rp.30.3.2.1.png

Рисунок – Журнал предупреждений СОВ

При нажатии кнопки «bttn.pen2», напротив сообщения о срабатывании правила СОВ, появится информационное окно (см. Рисунок – Информация о предупреждении).

../../../_images/fw.rp.30.3.2.2.png

Рисунок – Информация о предупреждении

В информационном окне, сработавшего пользовательского правила СОВ, дополнительно отображается кнопка «Перейти в правило», нажатием на которую возможно выполнить переход к форме редактирования правила.

Экспорт журнала предупреждений СОВ

В случае необходимости экспорта журнала предупреждений СОВ следует в зависимости от требуемого формата:

  • нажать кнопку «bttn.csvExp.alert» – для экспорта файла с расширением «csv»;

  • нажать кнопку «bttn.pdfExp.alert» – для экспорта файла с расширением «pdf», содержащегося в архиве с расширением «zip».

Для корректного отображения журнала с расширением «csv» в «MS Office Excel» следует импортировать журнал в качестве внешних данных из текста, указывая формат файла «65001 : Юникод (UTF-8)» и разделитель «точка с запятой».

Системные журналы

Системные журналы располагаются в подразделе журналирования («Система» - «Журналы»). Всего в подразделе содержится 6 журналов:

  • «Журнал Syslog»;

  • «Backend журнал»;

  • «Журнал веб-интерфейса»;

  • «Журнал событий безопасности»;

  • «Журнал системных событий»;

  • «Журнал действий пользователя».

Журнал syslog

Журнал (см. Рисунок – Журнал Syslog) хранит записи, содержащие события следующих типов:

  • успешность входа в систему;

  • изменение внутреннего представления времени;

  • изменение пароля пользователя;

  • изменение настроек системы;

  • добавление, изменение, удаление и получение информации об элементах системы – пользователях, правил МЭ, правил и групп правил СОВ;

  • уведомления об отказе модулей;

  • успешность доступа пользователей к различным страницам системы;

  • сообщения от syslog-парсеров;

  • сообщения, связанные с активацией или проверкой лицензии.

../../../_images/fw.rp.30.4.1.1.png

Рисунок – Журнал Syslog

Backend журнал

Журнал (см. Рисунок – Backend журнал) хранит записи, содержащие события следующих типов:

  • сгенерированные за счёт использования API сервера – перезагрузка, остановка, запуск сервисов;

  • изменение конфигурации – генерирование конфигураций сервисов при сохранении форм.

../../../_images/fw.rp.30.4.2.1.png

Рисунок – Backend журнал

Журнал веб-интерфейса

Журнал (см. Рисунок – Журнал веб-интерфейса) хранит записи, содержащие события веб-сервера «lighttpd».

../../../_images/fw.rp.30.4.3.1.png

Рисунок – Журнал веб-интерфейса

Журнал событий безопасности

Журнал (см. Рисунок – Журнал событий безопасности) хранит записи, содержащие события следующих типов:

  • для СОВ – срабатывание сигнатур;

  • для МЭ – срабатывания правил межсетевого экрана;

  • для arpwatch:

    • подключение несанкционированного устройства;

    • обнаружение конфликта IP-адресов;

    • обнаружение изменения IP, MAC-адреса;

    • обнаружение подмены IP-адресов;

  • для портала авторизации – запуск/остановка/перезагрузка портала авторизации и лог-файлы с записями о событиях в хронологическом порядке.

../../../_images/fw.rp.30.4.4.1.png

Рисунок – Журнал событий безопасности

Нажатие кнопки «bttn.i» напротив записи откроет форму с дополнительной информацией о записи.

Для экспорта журнала необходимо в верхней части страницы выбрать формат файла и нажать кнопку «Экспорт».

Фильтры журнала событий безопасности

В журнале событий безопасности поддерживается возможность фильтрации отображаемых записей.

При нажатии кнопки «bttn.filter» дополнительно появятся поля для ввода значений следующих фильтров:

  • «Диапазон дат»;

  • «Поиск»;

  • «Механизм»;

  • «Отправитель»;

  • «Получатель»;

  • «Действие»;

  • «Описание»;

  • «Имя пользователя».

Для настройки фильтра «Поиск» необходимо ввести в поле данного фильтра искомое значение и нажать кнопку «Применить».

В журнале будут отображены записи, содержащие информацию, соответствующую искомому значению (см. Рисунок – Фильтр «Поиск»).

Примечание

Фильтрация выполняется по данным, отображаемым в форме с дополнительной информацией.

../../../_images/fw.rp.30.4.4.1.1.png

Рисунок – Фильтр «Поиск»

Для очистки фильтра «Поиск» необходимо удалить значение из поля данного фильтра и нажать кнопку «Применить».

Фильтры «Механизм», «Отправитель», «Получатель», «Действие», «Описание», «Имя пользователя» позволяют отобразить записи событий, информация о которых в соответствующих столбцах, будет содержать искомое значение.

Настройка данных фильтров выполняется аналогично настройке фильтра «Поиск» (см. Рисунок – Фильтр «Отправитель»).

../../../_images/fw.rp.30.4.4.1.2.png

Рисунок – Фильтр «Отправитель»

Фильтр «Диапазон дат»

Фильтр «Диапазон дат» позволяет отобразить записи в журнале событий безопасности за определённый промежуток времени.

Для настройки фильтра «Диапазон дат» необходимо выполнить следующие действия:

  1. Нажать ЛКМ на поле фильтра «Диапазон дат».

  2. В появившейся форме нажать на начальную и конечную даты, указать значения времени и нажать кнопку «Применить» (см. Рисунок – Фильтр «Диапазон дат»).

Примечание

В фильтре поддерживается указание минут значением, кратным «5».

../../../_images/fw.rp.30.4.4.1.1.1.png

Рисунок – Фильтр «Диапазон дат»

  1. Затем нажать кнопку «Применить» (см. Рисунок – Фильтры журнала событий безопасности).

../../../_images/fw.rp.30.4.4.1.1.2.png

Рисунок – Фильтры журнала событий безопасности

Для очистки поля фильтра «Диапазон дат» необходимо нажать ЛКМ на поле фильтра «Диапазон дат», нажать в появившейся форме кнопку «Очистить» и нажать кнопку «Применить».

Журнал системных событий

Журнал (см. Рисунок – Журнал системных событий) хранит записи, содержащие события следующих типов:

  • NTP-сервер:

    • запуск, остановка или перезагрузка сервера;

    • успешная синхронизация времени;

    • отсутствие подключение к NTP-серверу;

  • сбой портала авторизации – неуспешная попытка входа в портал авторизации;

  • СОВ:

    • запуск, остановка или перезагрузка СОВ;

    • сбой СОВ;

  • события, связанные с состоянием интерфейса CARP;

  • события контроля целостности;

  • запуск веб-сервера;

  • неуспешный доступ к странице веб-интерфейса;

  • сообщения при загрузке системы.

../../../_images/fw.rp.30.4.5.1.png

Рисунок – Журнал системных событий

Для экспорта журнала необходимо в верхней части страницы выбрать формат файла и нажать кнопку «Экспорт».

Журнал действий пользователя

Журнал (см. Рисунок – Журнал действий пользователя) хранит записи, содержащие события следующих типов:

  • включение/отключение МЭ;

  • включение/отключение СОВ;

  • добавление/изменение/удаление правил МЭ;

  • изменение настроек МЭ;

  • изменение правил СОВ;

  • изменение настроек СОВ;

  • успешная/неуспешная авторизация в граф. интерфейс и интерфейс консоли;

  • изменение размера записей в webgui журнале;

  • сообщения при работе с пользователями и группами пользователей;

  • сообщения, связанные с изменением настроек мониторинга состояния системы на странице анализа трафика, настроек monit;

  • перезагрузка системы;

  • информация о нештатном завершении работы системы.

../../../_images/fw.rp.30.4.6.1.png

Рисунок – Журнал действий пользователя

Для экспорта журнала необходимо в верхней части страницы выбрать формат файла и нажать кнопку «Экспорт».

Журналы маршрутизации

Журналы маршрутизации делятся на два типа:

  • «Журнал статической маршрутизации»;

  • «Журнал динамической маршрутизации».

Журнал статической маршрутизации

Журнал (см. Рисунок – Журнал статической маршрутизации) хранит записи, содержащие сообщения от протоколов маршрутизации ZEBRA, OSPF/OSPF6, RIP, а также от других сервисов, работающих со статическими маршрутами сети, например, radvd и rtsold.

Журнал расположен в подразделе журналирования маршрутизации («Система» - «Маршруты» - «Журнал»).

../../../_images/fw.rp.30.5.1.1.png

Рисунок – Журнал статической маршрутизации

Журнал динамической маршрутизации

Основой работы данного журнала является ПО Quagga. По умолчанию ведение данного журнала выключено.

Журнал (см. Рисунок – Журнал динамической маршрутизации) хранит записи, содержащие сообщения от протоколов маршрутизации ZEBRA, OSPF/OSPF6, RIP, задействованных в процессе динамической маршрутизации, следующих типов:

  • hello-сообщения от ZEBRA и другие сообщения протокола ZEBRA;

  • сообщения от OSPF/OSPF6;

  • сообщения от протокола RIP;

  • ошибки конфигурации протоколов динамической маршрутизации;

  • запуск, остановка или перезагрузка сервиса quagga (frr).

Журнал расположен в подразделе журналирования маршрутизации («Маршрутизация» - «Диагностика» - «Журналирование»).

Для включения наполнения журнала необходимо перейти в подраздел общих настроек маршрутизации («Маршрутизация» - «Общие настройки»), установить флажки для параметров «Включить» и «Создание файла журнала» и нажать кнопку «Сохранить».

../../../_images/fw.rp.30.5.2.1.png

Рисунок – Журнал динамической маршрутизации

Журнал портала авторизации

Журнал (см. Рисунок – Журнал портала авторизации) хранит записи, содержащие информацию о работе сервиса Captive Portal, отвечающего за работу портала авторизации. В журнале представлены следующие типы событий:

  • сообщение об отсутствии у пользователя доступа к определённому URL;

  • запуск, остановка или перезагрузка сервиса;

  • ошибки сервиса.

Журнал расположен в подразделе журналирования портала авторизации («Службы» - «Портал авторизации» - «Журнал»).

../../../_images/fw.rp.30.6.1.png

Рисунок – Журнал портала авторизации

Журнал DHCPv4

Журнал (см. Рисунок – Журнал DHCPv4) хранит записи, содержащие события о работе DHCP-сервера на сетевых интерфейсах следующих типов:

  • включение DHCP-сервера на интерфейсе;

  • назначение IP-адреса устройству в сети.

Журнал расположен в подразделе журналирования DHCP («Службы» - «DHCPv4» - «Журнал»).

../../../_images/fw.rp.30.7.1.png

Рисунок – Журнал DHCPv4

Журнал NTP

Журнал (см. Рисунок – Журнал сетевого времени) хранит записи, содержащие события о работе сервиса NTP следующих типов:

  • запуск, остановка или перезагрузка сервиса;

  • ошибки сервиса;

  • успешность синхронизации времени.

Журнал расположен в подразделе журналирования сетевого времени («Службы» - «Сетевое время» - «Журнал»).

../../../_images/fw.rp.30.8.1.png

Рисунок – Журнал сетевого времени

Журнал веб-прокси

Журналы веб-прокси делятся на три типа:

  • «Журнал кэша»;

  • «Журнал доступа»;

  • «Журнал хранения».

Журнал кэша

Журнал (см. Рисунок – Журнал кэша) хранит записи, содержащие сообщения отладки и ошибок, генерируемые ПО «Squid».

Журнал расположен в подразделе журналирования прокси-сервера («Службы» - «Веб-прокси» - «Журнал кэша»).

../../../_images/fw.rp.30.9.1.1.png

Рисунок – Журнал кэша

Журнал доступа

Журнал (см. Рисунок – Журнал доступа) хранит записи, содержащие сведения о подключениях к веб-прокси.

Журнал расположен в подразделе журналирования прокси-сервера («Службы» - «Веб-прокси» - «Журнал доступа»).

../../../_images/fw.rp.30.9.2.1.png

Рисунок – Журнал доступа

Журнал хранения

Журнал (см. Рисунок – Журнал хранения) хранит записи, содержащие информацию об объектах кэша, как хранящихся в данный момент на диске, так и удалённых.

Журнал расположен в подразделе журналирования прокси («Службы» - «Веб-прокси» - «Журнал хранения»).

../../../_images/fw.rp.30.9.3.1.png

Рисунок – Журнал хранения

Журнал dnsmasq

Журнал (см. Рисунок – Журнал Dnsmasq DNS) хранит записи, содержащие события работы сервиса dnsmasq следующих типов:

  • запуск, остановка и перезагрузка сервиса;

  • успешное чтение адресов из каталогов:

    • «/etc/hosts»;

    • «var/etc/dnsmasq-hosts»;

  • успешное чтение конфигурации из каталога «/etc/resolv.conf»;

  • используемые пространства имен.

Журнал расположен в подразделе журналирования dnsmasq («Службы» - «Dnsmasq DNS» - «Журнал»).

../../../_images/fw.rp.30.10.1.png

Рисунок – Журнал Dnsmasq DNS

Журнал ICAPD

Журнал (см. Рисунок – Журнал ICAPD) хранит записи, содержащие события работы сервера по протоколу ICAP.

Типы событий, содержащихся в журнале:

  • ошибки сервера;

  • запуск, остановка или перезагрузка сервера;

  • обнаружение вируса.

Журнал расположен в подразделе журналирования Dr.Web («Службы» - «Dr.Web» - «Журнал ICAPD»).

../../../_images/fw.rp.30.11.1.png

Рисунок – Журнал ICAPD

Журнал кэширующего DNS

Журнал (см. Рисунок – Журнал кэширующего DNS) хранит записи, содержащие события работы DNS-сервера следующих типов:

  • запуск, остановка и перезагрузка сервера;

  • общие сведения о кэшировании и рекурсии на сервере.

Журнал расположен в подразделе журналирования DNS («Службы» - «Кэширующий DNS-сервер» - «Журнал»).

../../../_images/fw.rp.30.12.1.png

Рисунок – Журнал кэширующего DNS

Журнал RSPAN

Журнал (см. Рисунок – Журнал RSPAN) хранит записи, содержащие события работы RSPAN.

Журнал расположен в подразделе журналирования RSPAN («Службы» - «RSPAN» - «Журналирование»).

../../../_images/fw.rp.30.13.1.png

Рисунок – Журнал RSPAN

Журнал IPsec

Журнал (см. Рисунок – Журнал IPsec) хранит записи, содержащие события работы протокола IPsec VPN следующих типов:

  • подключение нового клиента к туннелю:

    • IP-адрес;

    • Логин;

  • отключение клиента;

  • успешность аутентификации;

  • включение, выключение и перезагрузка IPsec-туннеля;

  • ошибки и предупреждения IPsec-туннеля.

Журнал расположен в подразделе журналирования IPsec («VPN» - «IPcec» - «Журнал»).

../../../_images/fw.rp.30.14.1.png

Рисунок – Журнал IPsec

Журнал OpenVPN

Журнал (см. Рисунок – Журнал OpenVPN) хранит записи, содержащие события работы сервиса OpenVPN следующих типов:

  • подключение нового клиента;

  • назначение IP-адреса;

  • успешность аутентификации;

  • тип аутентификации:

    • логин/пароль;

    • общий ключ;

  • включение, выключение и перезагрузка сервера;

  • ошибки и предупреждения сервера.

Предусмотрено разделение событий по настроенным серверам OpenVPN c помощью выпадающего списка «Тип фильтра» в верхней части страницы.

Журнал расположен в подразделе журналирования OpenVPN («VPN» - «OpenVPN» - «Журнал»).

../../../_images/fw.rp.30.15.1.png

Рисунок – Журнал OpenVPN